日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

煙草行業工控系統安全監測與管控方案
  • 點擊數:88936     發布時間:2018-12-13 14:31:00
  • 分享到:
本文提出一種適用于煙草行業的工控系統安全監測與管控方案,通過將安全監測系統和安全防護網關進行有機聯動,識別并預測工控系統攻擊異常事件,并自動生成針對該攻擊異常事件的處理規則。
關鍵詞:

摘要:本文提出一種適用于煙草行業的工控系統安全監測與管控方案,通過將安全監測系統和安全防護網關進行有機聯動,識別并預測工控系統攻擊異常事件,并自動生成針對該攻擊異常事件的處理規則。同時,防護網關運用該規則實現異常攻擊行為的阻斷,大大增強了工控系統安全防護的可操作性,使異常攻擊事件得到及時的響應與處理,提升煙草行業工控系統安全防護與預警能力,保障安全穩定運行。

關鍵詞:煙草行業;監控系統;工控協議;安全旁路采集;實時監測;管控

Abstract: This paper proposes a solution of security monitoring and control for the industrial control system in tobacco industry. By organically linking the security monitoring system with the security protection gateway, the abnormal attack events of industrial control system can be identified and predicted, and the processing rules for the abnormal attack events can be automatically generated. At the same time, the protection gateway uses this rule to block the abnormal attack, which greatly enhances the operability of the security protection of industrial control system, and makes the abnormal attack events  be timely responded to and handled. The ability of the security protection and early warning of the industrial control system in tobacco industry is improved, and the safe and stable operation is guaranteed.

Key words: Tobacco Industry; Monitoring system; Control protocol; Security by-pass grafting; Real time Monitoring; Management and control

1 引言

隨著網絡和信息技術的迅猛發展,網絡已經覆蓋能源、電力、交通、金融、電信和煙草等重要行業和核心領域,在促進技術創新、經濟發展的同時,網絡安全問題日益凸顯,已經成為關系國家安全和社會安全的重大問題。在煙草行業,尤其是煙草打葉復烤生產線,由預處理、葉梗分離、葉烤、烤梗、除塵段等共同組成煙葉生產流水線,整條生產線設備繁多,分散,分布時變參數多,信息交互量大,根據打葉復烤生產線特點及控制要求,國內普遍采用PC+Ethernet+PLC+FCS模式構建SCADA系統,實現復烤生產線的實時監控。大部分煙草企業的工業控制系統安全防護建設已按照行業標準進行搭建,但在實際運行中仍存在跨網運維、違規外聯互聯網、工控交換機拒絕服務、關鍵設備脆弱口令、病毒攻擊、異常報文等非常典型的安全問題。

針對工業控制系統安全,目前存在安全監測和安全防護兩種解決方案。

(1)安全監測。基于流量旁路采集,使用協議深度解析技術(DPI),結合工控病毒庫、攻擊特征庫以及工控基線規則等配置,通過關聯分析實時發現針對PLC、DCS等重要工業控制系統的攻擊和破壞行為,以及病毒、木馬等惡意軟件的擴散和傳播行為,為工業控制網絡安全事件調查提供依據。由于采用旁路方式部署,對生產過程“零影響”。

(2)安全防護。基于協議深度解析技術和工控連接黑白名單規則,阻斷一切非法訪問,僅允許可信的流量在網絡上傳輸。為工控網絡與外部網絡互聯、工控網絡內部區域之間的連接提供安全保障。

安全監測用于識別并檢測工控系統異常攻擊行為,而安全防護用于對發現的異常攻擊行為進行阻斷,實時性要求更高,然而分析的范圍相對監測系統要窄,而且其工控訪問規則配置專業性要求很高,實施操作困難,如果規則配置簡單,達不到安全防護的目的,而規則配置復雜,對正常管理與產生業務又會造成影響。針對以上情形,本文提出一種煙草行業工控系統安全監測與管控方案,通過將安全監測系統與安全防護網關等進行有機結合并聯動,通過安全監測系統進行多層次異常攻擊分析,運用回歸預測算法,識別并預測工控系統攻擊異常事件,并自動生成針對該攻擊異常事件的處理規則,發送給安全防護網關,網關防護網關運用該規則實現異常攻擊行為的阻斷,提升煙草行業工業控制系統安全防護與預警能力,保障其安全穩定運行。

2 方案設計

為保障煙草行業工控生產系統穩定安全運行,其控制設備網絡通常采用冗余環網技術和冗余供電系統,如圖1所示。

35.jpg

圖1  打葉復烤廠網絡拓撲示意圖

為實現對圖1所示煙草工控系統的全面安全監測與管控,本系統需在預處理、葉梗分離、葉烤、烤梗、除塵等各個生產線均部署工控安全采集探針和工控安全網關,在管理端部署工控安全監測平臺。工控安全采集探針包含兩路網口,一路用于旁路采集工控監控系統網絡通信流量,一路用于工控安全監測平臺的通信,并可以根據工控安全監測平臺的指令,將工控安全訪問控制列表下發給工控安全網關,實現工控安全監測和工控安全防護的聯動,部署架構如圖2所示。

36.jpg

圖2  煙草行業工控系統安全監測與管控系統部署圖

煙草行業工控系統安全監測與管控系統包括數據采集、安全監測與預警,以及安全管控三個部分的功能,數據采集功能由工控數據采集探針完成;安全監測與預警功能由工控安全監測平臺完成;安全管控功能由工控安全網關完成。

37.jpg

圖3  煙草行業工控系統安全監測與管控系統功能架構

(1)數據采集

工控系統數據采集可以根據現場工控網絡實際環境的不同,采用較為成熟的交換機端口鏡像、分流和分光等多種旁路采集技術實現。

· 交換機端口鏡像。如果被采集點的核心交換機可提供端口鏡像功能,可把要監控的端口流量都匯聚鏡像到一個空閑口,再將匯聚口接入到流量采集分析探針,該種方式可以操作好,對生產過程“零影響”。

· 分流。對于基于網線傳輸的流量,可以使用TAP分流設備對通過網線傳輸的流量進行分流處理,將原有的電信號流量分成完全相同的若干份,不影響原有業務。高端TAP設備還具備把若干根網線的流量匯聚成一個口輸出的能力,并保證不丟包。

· 分光。對于基于光纖傳輸的流量,如電信核心網、工業控制環網,可以通過分光器進行流量分流,這種技術可以保證將原有的光信號流量分成完全相同的若干份,不影響原有業務,同時流量分析系統可以同時接收到完全相同的流量進行同步分析。

通過以上方式,數據采集可獲到各種關鍵監控點的原始流量,并不會影響原有業務。

(2)安全監測與預警

安全監測與預警包括協議深度解析、異常攻擊識別與預警和安全訪問規則生成與下發等功能。

· 協議深度解析。對于采集的工控網絡通信數據,使用傳輸端口、協議特征等多種方式進行快速協議識別并高速實時解析。協議深度解析支持高速識別與解析OPC-DA、OPC-UA、Modbus-TCP、Siemens-S7、Profinet和Ethernet/IP等煙草行業典型應用工控協議,并支持到報文類型、子類型、指令、變量和值級別,便于進行變量閾值的檢查和正常行為的建模。

·  異常攻擊識別與預警。基于對工控協議的通信報文進行采集與深度解析,利用基于攻擊特征與基于行為異常的檢測方式,對當前工控系統通信中含有明顯惡意特征或偏離正常行為基線較遠的流量進行監測并告警。可識別病毒攻擊、拒絕服務攻擊、旁路控制、異常指令操作、跨網運維、違規外聯互聯網、異常工控協議報文、敏感信息明文傳輸、脆弱口令、未知設備接入和異常連接等異常攻擊行為。使用回歸預測算法,對工控操作數據和工控流量運行預測分析,可描繪工控安全生產態勢,實現安全生產故障預警功能。

· 安全訪問規則生成與下發。基于異常攻擊識別與預警分析的結果,對于異常攻擊行為,綜合分析其攻擊路徑選擇與攻擊手段,自動生成抑制并阻斷該種異常攻擊行為的訪問控制列表,該列表包含三層IP訪問控制列表,工控控制指令訪問規則列表和工控操作數據閾值列表等。

(3)安全管控

在病毒攻擊檢測、網絡攻擊檢測的基礎上,對工控網絡流量進行實時解析,加載工控安全監測平臺的安全訪問規則,實時阻斷異常攻擊行為,實現煙草工控生產系統的操作指令和操作數據的協議級實時管控。對于工控生成影響比較大的訪問控制規則,可按配置,要求管理員或安全專家確認后,才能生效,在降低安全訪問網關實施操作難度的同時,可大大減少因為人工誤操作的策略配置而導致的工控生產事故的發生。

3 結語

目前傳統的防火墻、網閘等安全防護產品的安全策略需手動配置與更新,且專業性強,難度高,更新慢,難以達到安全管控且不影響工控生成的效果。本文針對煙草行業工控系統安全監測與防護技術的研究,提出旁路安全監測預警與串行安全防護兩種機制進行有機結合并實現聯動的安全監測管控方案,使工業控制系統異常攻擊行為得到快速的抑制進而達到阻斷的效果,通過安全監測平臺自動生成安全訪問規則策略,大大增強了工控系統安全防護的可操作性和時效性,使異常攻擊事件得到及時的響應與處理,提高了煙草行業工控系統安全防護與預警能力,保障工控生產安全穩定運行。

本方案基于工控協議深度解析實現對工控網絡環境的安全監測與管控,部署方便靈活,可操作性良好,擴展性強,適用于打葉復烤、制絲、卷接包和煙草薄片等煙草領域各個工控生產環節,其中關鍵技術也可逐步拓展應用到石油、化工、交通等其他關鍵信息基礎實施保護領域,具有廣闊應用前景。

作者簡介:

文雅玫(1984-)女,湖南長沙人,博士,現任湖南省煙草專賣局(公司)工程師,在湖南煙葉復烤有限公司從事煙草行業網絡安全和項目管理工作。

李建強(1983-),男,陜西寶雞人,碩士,國家計算機網絡應急技術處理協調中心工程師,在工業控制系統網絡安全應急技術工信部重點實驗室主要從事工業控制系統網絡安全防護研究工作。

謝博文(1989-)男,瑤族,湖南永州人,本科,湖南煙葉復烤有限公司郴州復烤廠助理工程師,主要研究方向為工業控制系統網絡安全。

資 捷(1979-)男,湖南耒陽人,本科,工程師,現任湖南煙葉復烤有限公司網絡安全與信息技術員,主要研究方向為計算機應用和網絡安全。

吳秋果(1983-)男,湖南汨羅人,碩士,工程師,現任湖南煙葉復烤有限公司網絡安全與信息技術員,主要研究方向為軟件工程。

摘自《自動化博覽》2018年11月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 欧美日韩一区二区三区在线观看-欧美日韩一区二区三区在线播放-欧美日韩一区二区三区在线-欧美日韩一区二区三区四区-欧美日韩一区二区三区视视频-欧美日韩一区二区三区视频播 | 久久精品一区二区三区不卡牛牛,国产片精品电影www,久久久久久97,www奇米,好姑娘中文在线播放,美女被羞羞视频网站在线 | 欧美一区二区三区香蕉视-欧美一区二区三区网站-欧美一区二区三区四区在线观看-欧美一区二区三区四区五区六区-欧美一区二区三区四区视频-欧美一区二区三区视视频 欧美性xxxxxx性,国产精彩视频在线观看,亚洲欧美视屏,久艹网,国产日韩欧美中文,亚洲欧美经典 | 国产精品v免费视频-国产精品v毛片免费看观看-国产精品v户外野战-国产精品vr无码专区-国产精品va在线观看无码-国产精品va在线观看丝瓜影院 | 国产欧美精品一区二区三区四区-国产欧美精品一区二区三区-国产欧美精品一区二区-国产欧美精品系列在线播放-天天爽天天-天天视频一区二区三区 | 视频免费观看网址-视频免费观看视频-视频免费观看入口大全-视频免费1区二区三区-国产成人尤物精品一区-国产成人悠悠影院 | 丰满的日本护士-丰满的日本护士xxx-丰满的少妇一区二区三区免费观看-丰满的熟妇岳中文字幕-丰满多毛少妇做爰视频-丰满多毛少妇做爰视频爽爽和R | 色网在线免费观看-色网在线观看-色网在线播放-色网在线-黄色片网址大全-黄色片网站在线观看 | 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 六月婷婷国产精品综合-六六影院午夜伦理-六级黄色片-六度影院最新-最近的2019中文字幕国语完整版-最近的2019中文字幕国语版 | 国产成人av网站网址-国产成人av无码精品-国产成人av无码精品天堂-国产成人av无码片在线观看-国产成人av无码一区二区三区不卡-国产成人av无码永久免费 | 国产日屄视频播放-国产日本中文久久-国产日本在线观看网址-国产日本在线观看播放-国产日本在线播放-国产日本亚洲一区二区三区 | 日本漫画母亲口工子全彩-日本漫画大全无翼乌-日本妈妈在线观看中文字幕-日本妈妈xxxx-操他射他影院-操老太太的逼 | 欧美性高清极品猛交-欧美性高清hd-欧美性高清bbbbbbxxxxx-欧美性妇-中国一级毛片视频免费看-中国一级毛片国产高清 | 2015天堂网-2014天堂网-19国产精品麻豆免费观看-18视频在线观看网站-18黄免app网站-18成网站www在线观看 | 久久99热不卡精品免费观看,色播综合,国产一级视频在线观看网站,激情综合激情,aa视频在线观看,五月天综合激情网 | 久热久热精品在线观看-久青草影院-久青草国产在线视频亚瑟影视-久青草国产在线视频-正在播放黑人杂交派对卧槽-正在播放国产尾随丝袜美女 | 日韩伦理在线-日韩伦理片-日韩久久网-日韩精选-日韩精品综合-日韩精品资源 | 五月天六月婷婷开心激情,天使的性电影,三级韩国一区久久二区综合,五月婷婷久,九九精品在线视频,66精品综合久久久久久久 | 欧美在线日韩-欧美在线区-欧美在线看欧美视频免费网站-欧美在线精品一区二区在线观看-www..com黄-vr专区日韩精品中文字幕 | 91导航在线-91岛国-91第一页-91短视频在线高清hd-91粉嫩萝控精品福利网站-91粉色视频在线观看 | 国产精品v免费视频-国产精品v毛片免费看观看-国产精品v户外野战-国产精品vr无码专区-国产精品va在线观看无码-国产精品va在线观看丝瓜影院 | 97av在线,五月婷婷综合基地,国产精品永久在线,国产精品主播视频,欧美les免费观看网站,青青青草国产 | 91黄色影院-91黄色视屏-91黄色大片-91黄-91果冻制片厂广电传媒-91果冻传媒 | 五月婷婷六月丁香,国产免费高清mv视频在线观看,久久青草18免费观看网站,欧美一级爱爱,色青五月天,国产欧美另类久久精品91 | 免费毛片网站在线观看-免费毛片网-免费毛片基地-免费乱理伦片在线观看八戒-亚洲一级毛片免费看-亚洲一级黄色片 | 竹菊影视一区二区三区-竹菊一区二区-竹菊一区-重口味调教-另类小说h-另类小说 成 人 色综合 | 2021国产精品视频一区-2021国产精品一区二区在线-2021国产精品自产拍在线-2021国产精品自产拍在线观看-2021国产精品自在拍在线播放-2021国产麻豆剧 | 伊人色综合久久大香-伊人色综合久久-伊人色综合97-伊人色在线-免费永久在线观看黄网-免费永久国产在线视频 | 色婷婷在线观看视频-色婷婷在线播放-色婷婷一区二区三区四区成人网-色婷婷亚洲综合-黄色免费网站在线看-黄色免费网站在线观看 | 国产成人18黄网站免费网站-国产成人18黄网站免费-国产成人+亚洲欧洲-国产成年网站-国产成年-国产成a人亚洲精v品久久网 | 香蕉网站男人网站-香蕉网站狼人久久五月亭亭-香蕉网在线视频-香蕉网在线观看-香蕉网伊-香蕉婷婷 中文有码中文字幕免费视频-中文有码视频-中文伊人-中文一区在线观看-欧美性综合-欧美性在线视频 | 久久夜视频-久久夜色视频-久久夜色精品国产欧美-久久夜色精品国产噜噜小说-久久夜色精品国产-久久亚洲这里只有精品18 | 精品无码免费黄色网站-精品无码免费一区二区三区-精品无码免费在线播放-精品无码免费专区-精品无码免费专区午夜-精品无码欧美黑人又粗又 | 一级日本高清视频免费观看-一级毛片直播亚洲-一级毛片在线完整免费观看-一级毛片在线全部免费播放-久久综合精品国产一区二区三区 | 佐藤遥希在线播放一二区-佐山爱巨大肥臀在线-佐山爱痴汉theav-佐良娜被爆漫画羞羞漫画-麻豆视频传媒二区-麻豆视频传媒 | 性情网站-性派对交换俱乐部-性派对xxxhd-性派对videos18狂欢-国产中学生-国产中文字幕在线视频 | 成人黄色在线网站-成人黄色在线免费观看-成人黄色在线观看-成人黄色在线播放-成人黄色在线-成人黄色影视 | 黑人巨大精品欧美-黑人巨大精品欧美一区二区-黑人巨大精品欧美一区二区o-黑人巨大精品欧美一区二区免费-黑人巨大跨种族video-黑人巨大两根一起挤进A片 | 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 人人狠狠综合久久亚洲,超大乳首授乳一区二区,五月天视频网,久久综合成人网,久草视频免费播放,漂亮的保姆4-bd国语在线观看 |